Fortinetは火曜日、重大な欠陥を含む同社製品の10件の脆弱性に対するパッチをリリースしました。
1つ目の重大な脆弱性はCVE-2026-84390(CVSSスコア9.6)として追跡されており、FortiMonitorOnSight Webポータルに影響する、ソースコード内への機密情報の混入に関する問題です。
リモートの未認証攻撃者がこの欠陥を悪用すると、偽造または再利用されたJSON Web Token(JWT)を使って認証を回避できる可能性があります。
2つ目の重大な脆弱性は、Fortinet Privileged Access Agent Chrome拡張機能における不適切な認証の問題で、CVE-2026-84388(CVSSスコア9.1)として追跡されています。
Fortinetの説明によると、リモートの未認証攻撃者はこのセキュリティ上の欠陥を悪用することで、ユーザーが悪意のあるWebサイトにアクセスした場合にそのユーザーのブラウザトラフィックをプロキシ経由で中継させることが可能になります。
「この問題の修正には、FortiPAMとFortinet Privileged Access Agent Chrome拡張機能という2つのコンポーネントにまたがる協調的な変更が必要でした。完全に安全な状態にするには、顧客はFortiPAMをバージョン1.9.1または1.8.4にアップグレードし、Chrome拡張機能がバージョン8.0.1.123以上であることを確認する必要があります」と同社は述べています。
Fortinetはこのほか、FortiSandbox(CVE-2026-26084)、およびFortiOSとFortiProxyのAgentless ZTNAポータル(CVE-2026-84393)における深刻度「高」の脆弱性も修正しました。これらはそれぞれ、攻撃者による機密情報へのアクセスと中間者(MitM)攻撃を許してしまう可能性があるものです。
火曜日に修正されたその他の脆弱性は、FortiManager、FortiAnalyzer、FortiSandbox、FortiSOAR、FortiClient for Windows、FortiSIEM、FortiOS、FortiProxy、FortiPAMにおける深刻度が「中」または「低」の問題です。
これらの欠陥が悪用された場合、攻撃者は承認ワークフローの回避、サービス拒否(DoS)状態の発生、任意コードの実行、ブロードキャストメッセージの注入、プロセスの強制終了、httpsdデーモンのクラッシュ、任意サイトへのリダイレクトの発生などを引き起こす可能性があります。
Fortinetは、これらの脆弱性のいずれについても実際の悪用が確認されているとは述べていません。詳細情報は同社のPSIRTアドバイザリーページで確認できます。